Bảo mật tài khoản¶
Tổng hợp các khuyến nghị và lưu ý bảo mật khi dùng Mantik, dựa trên các cơ chế bảo mật thật đã có sẵn trong hệ thống.
Cấu hình chính sách bảo mật cho cả tổ chức¶
Quản trị viên tổ chức nên cấu hình chính sách bảo mật chung tại Tổ chức → Cài đặt → Bảo mật thay vì để mặc định:
- Bật Xác Thực Hai Yếu Tố (2FA) cho các tài khoản có quyền cao (chủ đơn vị, quản lý) — ưu tiên dùng ứng dụng xác thực (TOTP) thay vì SMS.
- Đặt Chính Sách Mật Khẩu đủ mạnh: độ dài tối thiểu, yêu cầu chữ hoa/thường/số, và giữ vài mật khẩu cũ trong Lịch Sử Mật Khẩu để tránh nhân viên đặt lại mật khẩu cũ đã lộ.
- Giới hạn phiên đăng nhập: đặt thời gian hết hạn phiên hợp lý, giới hạn số phiên đồng thời để phát hiện sớm nếu tài khoản bị đăng nhập từ nơi lạ.
- Bật Danh Sách Trắng IP nếu đội ngũ chỉ làm việc từ văn phòng/VPN cố định — chặn đăng nhập từ IP lạ ngay cả khi mật khẩu đúng.
- Giới Hạn Nỗ Lực Đăng Nhập để tự động khoá tài khoản tạm thời sau vài lần nhập sai mật khẩu, chống dò mật khẩu.
Nguyên tắc dùng tài khoản hằng ngày¶
- Không dùng chung 1 tài khoản cho nhiều người — mỗi nhân viên nên có tài khoản riêng để dễ truy vết ai đã thao tác gì (đặc biệt quan trọng với các thao tác tài chính/cấu hình).
- Cấp đúng vai trò cần thiết, không cấp dư quyền — ví dụ chỉ
org_adminmới thấy được tab Thanh toán và Hoá đơn điện tử trong Cài đặt tổ chức vì chứa thông tin nhạy cảm; nhân viên vận hành thường ngày nên dùng vai trò thấp hơn (event_manager,sales_manager,staff). - Nhân viên quầy F&B/POS dùng PIN riêng, không phải tài khoản backoffice — xem Nhân viên. Đổi PIN ngay nếu nghi ngờ bị lộ, và không dùng PIN dễ đoán (ngày sinh, số lặp).
Khi cần hỗ trợ: đăng nhập với vai trò (impersonation)¶
Đội ngũ Mantik có thể hỗ trợ bằng cách "mượn mắt" vào tài khoản đơn vị bạn mà không cần biết mật khẩu của bạn — xem giải thích đầy đủ ở Tổng quan hệ thống. Nếu thấy banner "You are impersonating..." xuất hiện bất ngờ trong khi bạn không yêu cầu hỗ trợ, hãy xác minh lại với đội ngũ Mantik.
Vài lưu ý hiện tại của hệ thống¶
Nút \"Quên mật khẩu\" đã disable — liên hệ quản trị viên
Xem chi tiết ở Đăng nhập. Nếu quên mật khẩu, liên hệ Super Administrator hoặc quản trị viên tổ chức để được hỗ trợ tạo lại tài khoản, không chia sẻ mật khẩu qua kênh chat/email thông thường — nên đổi lại ngay sau khi nhận được mật khẩu tạm.
- Secret Key của cổng thanh toán (ở tab Thanh toán) không hiển thị lại giá trị cũ sau khi lưu — lưu giữ bản sao ở nơi an toàn (trình quản lý mật khẩu) nếu cần tra cứu sau này.
- Log gọi API bên thứ ba tự động ẩn (redact) khoá bí mật/token khi hiển thị — nhưng nếu dùng nút "Copy lệnh curl" để debug, hãy xoá lệnh khỏi clipboard/lịch sử sau khi dùng xong, đặc biệt nếu đã tự điền lại giá trị bí mật thật vào đó.